12°C 18°C
Wenceslau Braz, PR
Publicidade

Falha em plugin do WordPress expõe 400 mil sites

Vulnerabilidade em plugin de acessibilidade permite acesso não autorizado a dados e pode afetar centenas de milhares de páginas na internet.

Redação
Por: Redação Fonte: Agência Dino
19/03/2026 às 10h10
Falha em plugin do WordPress expõe 400 mil sites
Freepik

Uma falha de segurança em um plugin do WordPress pode ter exposto cerca de 400 mil sites a possíveis ataques cibernéticos. Segundo o site TecMundo, a vulnerabilidade foi identificada no plugin Ally, ferramenta usada para melhorar a acessibilidade de páginas na web.

A brecha permite que invasores acessem o banco de dados de um site sem necessidade de autenticação ou permissões especiais. Com isso, criminosos podem obter informações sensíveis armazenadas na plataforma, incluindo hashes de senhas e dados de usuários.

Falha foi identificada por pesquisador de segurança

O problema foi descoberto em 4 de fevereiro de 2026 pelo engenheiro de segurança ofensiva Drew Webber, da empresa Acquia. A vulnerabilidade recebeu o código CVE-2026-2413 e foi classificada com pontuação 7,5 no sistema de avaliação CVSS, que mede a gravidade de falhas de segurança.

O plugin Ally, anteriormente chamado One Click Accessibility, é utilizado para ajudar desenvolvedores a tornar seus sites mais acessíveis. A ferramenta inclui um scanner de acessibilidade com recomendações baseadas em inteligência artificial (IA), além de um widget para visitantes e um gerador automático de declarações de acessibilidade.

De acordo com as informações divulgadas, o plugin está ativo em mais de 400 mil sites, o que amplia o alcance potencial da vulnerabilidade.

Como a vulnerabilidade pode ser explorada

A falha ocorre na forma como o plugin constrói consultas ao banco de dados do site. Uma função responsável por recuperar dados utiliza a URL da página para montar uma consulta SQL, mas não faz a validação adequada do conteúdo recebido.

Embora o plugin utilize uma função para validar o formato da URL, o método não foi projetado para proteger consultas de banco de dados. Isso permite que caracteres usados em ataques de injeção SQL passem pela filtragem e sejam executados no sistema.

Com essa brecha, um invasor pode usar uma técnica conhecida como "injeção SQL cega baseada em tempo". Nesse método, comandos enviados ao servidor fazem o sistema responder mais lentamente quando determinadas condições são verdadeiras. Ao repetir esse processo várias vezes, o atacante consegue extrair informações do banco de dados gradualmente.

Correção já foi disponibilizada

Após a descoberta, a falha foi reportada por meio do programa de recompensas por bugs da empresa de segurança Wordfence. O pesquisador responsável recebeu US$ 800 pela identificação do problema.

A Wordfence notificou a desenvolvedora do plugin, a Elementor, em 13 de fevereiro de 2026. A empresa confirmou a vulnerabilidade dois dias depois e liberou uma atualização com correção em 23 de fevereiro.

A versão segura do plugin é a 4.1.0. Usuários que utilizam versões até a 4.0.3 permanecem vulneráveis e são orientados a atualizar a ferramenta o mais rápido possível para reduzir os riscos de exploração da falha.

* O conteúdo de cada comentário é de responsabilidade de quem realizá-lo. Nos reservamos ao direito de reprovar ou eliminar comentários em desacordo com o propósito do site ou que contenham palavras ofensivas.
500 caracteres restantes.
Comentar
Mostrar mais comentários
MeuPedágio - IA
Tecnologia Há 4 horas

ANTT aprova modelo de Vale Pedágio por placa da NDD TECH

A ANTT aprovou o modelo de Vale-Pedágio Obrigatório da NDD TECH, desenvolvido em parceria tecnológica com a MeuPedágio, que utiliza OCR para identificar automaticamente placas. A decisão autoriza a integração da identificação veicular ao fluxo do ...

LUZA Group
Tecnologia Há 6 horas

Automobilismo se torna plataforma de relacionamento B2B

Empresas B2B têm intensificado sua presença em eventos de automobilismo, como a Porsche Cup Brasil, para aproximar marcas, clientes e decisores por meio de experiências que combinam tecnologia, engenharia e desempenho em pista, alinhadas a estraté...

Embaixada dos Emirados Árabes Unidos
Tecnologia Há 6 horas

Emirados Árabes Unidos e Minas Gerais aprofundam parceria

Os Emirados Árabes Unidos e o Estado de Minas Gerais estão fortalecendo sua parceria econômica, com foco na ampliação do comércio, dos investimentos e da cooperação de longo prazo. Durante reunião com o Embaixador dos Emirados no Brasil, S.E. Shar...

Plenariu
Tecnologia Há 6 horas

Verba de gabinete é o maior gasto de um parlamentar

Plataforma reúne dados oficiais da Câmara, do Senado, do TSE e do Portal da Transparência e permite comparar a atuação de dois parlamentares lado a lado

Nimble | Fotógrafo: Braudiovisual
Tecnologia Há 6 horas

NEXP 2026 discute IA, automação e eficiência em São Paulo

Promovido pela Nimble Evolution, evento ocorre entre 23 e 25 de setembro e terá palestras, workshops, treinamentos e cases de empresas como Globo, Claro, MadeiraMadeira, ZEISS, Pernambucanas e CPFL Energia

Wenceslau Braz, PR
13°
Tempo nublado
Mín. 12° Máx. 18°
13° Sensação
0.77 km/h Vento
97% Umidade
100% (0.49mm) Chance chuva
06h16 Nascer do sol
18h12 Pôr do sol
Quarta
21° 11°
Quinta
19° 12°
Sexta
20° 13°
Sábado
17° 15°
Domingo
22° 16°
Publicidade
Economia
Dólar
R$ 5,14 -0,07%
Euro
R$ 5,94 -0,02%
Peso Argentino
R$ 0,00 +0,00%
Bitcoin
R$ 423,749,17 -1,52%
Ibovespa
185,500,88 pts -0.91%
Enquete
Nenhuma enquete cadastrada
Publicidade